انتقل إلى المحتوى
HexaTransfer
العودة إلى المدونة
اللائحة العامة لحماية البيانات والامتثال

قائمة تدقيق الامتثال لمشاركة الملفات للشركات 2026

قائمة تدقيق امتثال كاملة للشركات التي تستخدم خدمات مشاركة الملفات في 2026، تغطي GDPR و HIPAA و SOC 2 والأطر التنظيمية الأخرى.

قائمة تدقيق الامتثال لمشاركة الملفات للشركات في 2026 تغطي عشرة مجالات: جرد البيانات وتصنيفها، والأساس القانوني للمعالجة، واتفاقيات معالجة البيانات مع المزودين، والتشفير (AES-256-GCM أثناء التخزين وTLS 1.3 أثناء النقل)، وضوابط الوصول مع المصادقة متعددة العوامل، وسياسات الاحتفاظ والحذف، وتسجيل التدقيق مع تكامل SIEM، وإجراءات إشعار الاختراق بموجب GDPR المادة 33 وقاعدة إشعار الاختراق في HIPAA، وإدارة مخاطر الأطراف الثالثة، وتدريب الموظفين. كل مجال يحتاج إلى سياسة مكتوبة وتطبيق تقني وأدلة للمدققين. إغفال أي مجال واحد قد يُسبِّب لشركة منظَّمة رسوباً في فحص SOC 2 Type II أو إجراء تنفيذياً. نظام PDPL السعودي الذي تُشرف عليه هيئة SDAIA والمرسوم الاتحادي الإماراتي رقم 45 لسنة 2021 يُضيفان اشتراطات إقليمية لأي شركة تتعامل مع البيانات الشخصية للمقيمين في دول الخليج.

ابدأ بجرد البيانات وتصنيفها

قبل أي قرار يتعلق بالأداة، اعرف ما هي البيانات التي تشاركها ومستوى حساسيتها. ابنِ جرداً منظَّماً حسب فئة البيانات (شخصية، مالية، صحية، ملكية فكرية) ومصدرها (موظفون، عملاء، شركاء) وحالتها المنظَّمة (البيانات الشخصية بموجب GDPR والبيانات الصحية المحمية بموجب HIPAA وبيانات حاملي البطاقات بموجب PCI DSS). يرتبط التصنيف بقواعد المعالجة. مخطط بأربع طبقات (عام، داخلي، سري، مقيَّد) يناسب معظم الشركات. يُحدَّث الجرد ربع سنوياً. بدون جرد وتصنيف، كل ضابط آخر يعمل بناءً على تخمين.

الأساس القانوني وتوثيق الموافقة

تشترط GDPR المادة 6 أساساً قانونياً لكل نشاط معالجة. لعمليات نقل الملفات التي تحتوي بيانات شخصية، الأسس الشائعة هي تنفيذ العقد (إرسال فاتورة لعميل) أو الالتزام القانوني (سجلات الموارد البشرية الخاضعة لقانون العمل) أو المصالح المشروعة (التقارير الداخلية) أو الموافقة. وثِّق الأساس المنطبق على كل تدفق. للفئات الخاصة بموجب المادة 9 (الصحة والقياسات الحيوية والآراء السياسية)، يشترط المعيار الأعلى الحصول على موافقة صريحة أو شرط محدد آخر. سجلات الموافقة يجب أن تكون دقيقة وقابلة للسحب ومحفوظة طوال مدة المعالجة.

عقود المزودين واتفاقيات معالجة البيانات

كل مزود نقل ملفات يتعامل مع البيانات الشخصية يحتاج اتفاقية معالجة بيانات تستوفي GDPR المادة 28(3). تحقق من أن الاتفاقية تُحدِّد الموضوع والمدة والطبيعة والغرض وأنواع البيانات وفئات أصحاب البيانات والتزامات المتحكم والتزامات المعالج. للسياقات الأمريكية المنظَّمة، أضف اتفاقيات شريك الأعمال HIPAA حيث تنطوي على البيانات الصحية المحمية، وشهادات التحكم في منظمة الخدمة حيثما انطبق، وأطر إشعار الاختراق المحددة. راجع الاتفاقيات سنوياً وعند التغييرات الجوهرية في الخدمة. احتفظ بنسخ موقَّعة في أرشيف قابل للاسترداد مع تنبيهات انتهاء الصلاحية.

التحقق من تكوين التشفير

تأكد من توافق الوضع التشفيري للأداة مع السياسة. الملفات أثناء التخزين مُشفَّرة بـ AES-256 (GCM أو CBC-HMAC). الملفات أثناء النقل محمية بـ TLS 1.3 مع السرية التامة لاحقاً. المفاتيح مُدارة في HSM أو KMS مع توثيق الدوران (المفاتيح الرئيسية سنوياً ومفاتيح الجلسات لكل اتصال). للخدمات المُشفَّرة من طرف إلى طرف، تحقق من دالة اشتقاق المفاتيح (PBKDF2 بستمئة ألف تكرار أو أكثر أو Argon2id بمعاملات معيَّرة) وتحقق من أن الخادم لا يستطيع استرداد المفاتيح من أجزاء الرابط وحدها. اطلب وثيقة البنية التشفيرية للمزود.

ضوابط الوصول وتطبيق المصادقة متعددة العوامل

مصادقة متعددة العوامل على كل حساب دون استثناء. TOTP أو WebAuthn/FIDO2 أو تطبيقات الإشعار الفوري؛ الرسائل النصية القصيرة مقبولة فقط عندما لا يتوفر خيار آخر. تكامل SSO مع مزود الهوية المؤسسي (Okta وAzure AD وGoogle Workspace وPing Identity) لإدارة دورة حياة الحساب مركزياً. وصول قائم على الأدوار بأدنى امتياز: أدوار منفصلة للمسؤول ومراجع التدقيق والمرسل العادي. انتهاء مهلة الجلسة بعد خمس عشرة إلى ثلاثين دقيقة من الخمول. وصول المستلم عبر روابط مُصادَق عليها لا روابط قابلة للمشاركة عموماً. تحقق من التطبيق في إعدادات المنتج واختبره بمحاولة تجاوز MFA على حساب اختبار.

الاحتفاظ مُطبَّق تقنياً

السياسة الورقية لا تُرضي المدققين. يجب أن تُطبِّق الأداة الاحتفاظ فعلياً. عيِّن إعدادات افتراضية لكل طبقة بيانات: سبعة أيام للنقل العام، وانتهاء عند أول تنزيل للفئات الحساسة، وأطول فقط مع سبب موثَّق. تأكد من وقوع الحذف عند انتهاء الصلاحية وأن آليات الحذف (حذف على مستوى الملف أو مسح تشفيري) تتطابق مع متطلباتك. وظيفة الحجز القانوني يجب أن تمنع الحذف للملفات الخاضعة للحفظ. اختبر الاحتفاظ برفع ملف تجريبي والانتظار حتى انتهاء الصلاحية والتحقق من انعدام إمكانية الوصول. وثِّق نتائج الاختبار كدليل للتدقيق.

تسجيل التدقيق والمراقبة

التقط السجلات لكل عملية رفع وتنزيل وإنشاء رابط وانتهاء رابط ومحاولة مصادقة وتحدي MFA وإجراء إداري. يجب أن تتضمن السجلات: الطابع الزمني والجهة الفاعلة وعنوان IP وعميل المستخدم ومعرّف المورد والإجراء. دفق السجلات إلى SIEM (Splunk أو Sentinel أو Elastic أو Chronicle أو Sumo Logic) للارتباط مع أحداث المؤسسة الأخرى. احتفظ بالسجلات وفق أطول قاعدة منطبقة: ست سنوات لـ HIPAA وسبع لـ SOX وثلاث أو خمس لكثير من قوانين الاختراق الولائية. راقب الشذوذات: قفزات في حجم التنزيل، والوصول من مواقع جغرافية غير متوقعة، وتغييرات امتياز المسؤولين، وانفجارات فشل المصادقة.

الاستعداد للاختراق قبل الحاجة إليه

التحضير يُنقذ ساعة GDPR لـ72 ساعة. وثِّق: قائد الاستجابة المُسمَّى للحوادث مع وسيلة التواصل على مدار الساعة، وشجرة التصعيد بما فيها القانون والتواصل والراعي التنفيذي، وقوالب الإشعار لكل جهة تنظيمية (CNIL وICO وHHS OCR والنيابة العامة الولائية وأنظمة بطاقات الدفع)، والإجراءات الاحتوائية المُفوَّضة مسبقاً (إلغاء الرابط وتدوير بيانات الاعتماد وتعطيل الحساب). أجرِ تمريناً على الطاولة مرتين في السنة على الأقل واحتفظ بتقارير ما بعد التمرين. إشعار الاختراق في غضون 72 ساعة من الإدراك بموجب GDPR، وستين يوماً بموجب HIPAA مع الأفراد المتأثرين، وأربع وعشرين ساعة للإنذار المبكر بموجب NIS2 للحوادث الجسيمة.

إدارة مخاطر الأطراف الثالثة

احتفظ بجرد المزودين مع دليل SOC 2 Type II أو ISO 27001 الحالي. اشترط ملخصات اختبار الاختراق سنوياً. اشترك في تصنيفات الأمان الخارجية (BitSight وSecurityScorecard وUpGuard) وتنبَّه عند الانخفاضات الجوهرية في الدرجات. أسرِ اشتراطات الأمان إلى المعالجين الفرعيين. أعِد التقييم سنوياً أو عند تغيير جوهري (استحواذ أو اختراق أو تغيير في المجموعة التقنية). للكيانات المالية بموجب DORA، احتفظ بسجل المعلومات المطلوب بموجب المادة 28. للبنية التحتية الحرجة بموجب NIS2، استوفِ التزامات أمن سلسلة التوريد بموجب المادة 21(2)(د).

التدريب والثقافة الراسخة

تدريب سنوي لجميع الموظفين الذين يتعاملون مع بيانات الأعمال. وحدات خاصة بالأدوار لفرق المالية (PCI DSS) والموارد البشرية (خصوصية الموظفين) وموظفي الرعاية الصحية (HIPAA) والقانون (ملاحظات الامتياز). يجب أن يتضمن المحتوى أمثلة حقيقية ذات صلة بالأعمال، لا مقاطع مصورة عامة. محاكاة التصيد الاحتيالي أربع مرات في السنة. تدريب الموظفين الجدد في الأسبوع الأول. العقوبات على المخالفات موثَّقة في السياسة ومُطبَّقة باتساق. تقيس المقاييس المهمة: معدلات المشاركة ودرجات الاختبار وتقليص الحوادث المُبلَّغ عنها بعد التطوير.

HexaTransfer يُشغِّل تشفير AES-256-GCM من جانب العميل واستضافة في الاتحاد الأوروبي وحذفاً تلقائياً بعد سبعة أيام وسجلات قابلة للتصدير، مما يجعله يندرج بسلاسة في معظم بنود القائمة أعلاه. جرِّبه على https://hexatransfer.com — مجاني، لا يتطلب حساباً، حتى 10 غيغابايت.

قائمة التدقيق مفيدة فقط عندما يكون لكل بند مالك وطريقة تحقق وتاريخ مراجعة تالٍ. المرور عبر هذه المجالات العشرة مرة واحدة يكشف الثغرات الواضحة. تكرار المرور كل ربع سنة يُبقي البرنامج محدَّثاً مع تطور القواعد وتغيّر أعمالك.

أرسل ملفات كبيرة بأمان مع تشفير من طرف إلى طرف

انقل ملفات حتى 10 جيجابايت مجاناً مع تشفير من طرف إلى طرف. لا حاجة لحساب. يتم تشفير ملفاتك في متصفحك قبل الرفع — لا أحد آخر يستطيع قراءتها.

إرسال ملف